3月26日-29日,全球信息安全顶级年度盛会Black Hat Asia 2019(2019亚洲黑帽大会)在新加坡举行。本届大会吸引了数千名全球安全专家汇聚一堂,共同围绕当下最前沿的研究成果和最高深的安全技术展开讨论、分享和交流。腾讯安全联合实验室的多名安全研究员在本届大会上,针对IoT安全防控、沙箱内持久化攻击、JIT漏洞利用等问题展开了全新研究思路和技术应用的分享。
首度披露Chakra JIT引擎漏洞攻击面 开拓浏览器漏洞研究视野
为加快浏览器代码的执行速度,现代浏览器多会在JavaScript引擎中使用JIT即时编译技术。而JIT编译器的优化实现会因引擎复杂度的增加而引入安全漏洞,从而给浏览器带来安全威胁。
(图:腾讯安全湛泸实验室李振环、刘深荣)
在本次Black Hat Asia 2019大会演讲中,来自腾讯安全湛泸实验室的两位安全研究员——李振环和刘深荣便以Microsoft Edge浏览器的Chakra引擎为例,就浏览器引擎中的JIT优化实现和安全威胁,做了名为《Using the JIT Vulnerability to Pwn Microsoft Edge》的议题分享。据了解,腾讯安全湛泸实验室在详细分析Chakra JIT引擎优化具体实现的基础上,首次披露了优化实现过程中可能存在的漏洞攻击面及利用问题。同时,还通过一套完整的漏洞利用演示,展示了利用JIT引擎漏洞实现任意代码执行并实施攻击的全过程。在浏览器JIT漏洞研究领域的研究人员看来,该议题成果对浏览器漏洞研究具有很大的借鉴意义。
创新IoT 威胁情报收集技术拓展物联网安全防控新思路
伴随着技术应用的爆发式增长,IoT(物联网)设备安全威胁已不容忽视。Gartner最新报告指出,近20%的企业机构在过去三年内至少观察到一次基于IoT的攻击。而到2021年,全球物联网安全支出预计将达到310万美元。
针对loT设备的安防现状,在本次Black Hat Asia 2019上,腾讯安全反病毒实验室安全专家郭晓龙与毕磊展开了题为《Tencent IoT Hunter: A Framework Tool for Building IoT Threat Intelligence System》的分享,深度解读了基于IoT威胁情报智能收集而创建的框架工具,进一步全方位展示了腾讯的物联网安全防控布局。
(图:腾讯安全反病毒实验室安全专家郭晓龙、毕磊)
以近年腾讯安全反病毒实验室布局的IoT设备安全防控系统为基础,两位专家详细介绍了这一新开源IoT威胁情报系统的技术突破和运作机理。他们表示,这一为收集IoT威胁情报而创建的框架工具,能通过静态、动态、第三方网络平台获取信息的方式,全方位构建IoT病毒生命周期,为安全研究人员对IoT病毒的分析、研究、追踪提供详尽的威胁情报信息。
此外,据郭晓龙介绍,这一框架工具在创建IoT恶意信息云查服务和搭建IoT威胁情报平台等方面具有很高的精准度和扩展性,能提升使用者恶意信息处理和威胁情报可视化分析的效率,为IoT威胁的处理提供全新思路。
揭秘沙箱攻击新战术全方位解锁浏览器持久攻击
随着攻防技术的不断迭代和演变,沙箱(Sandbox)技术作为现代浏览器广泛使用的安全保护措施,在减轻攻击方面已经被证明是行之有效的防护手段。沙箱策略新功能的不断叠加使得漏洞数量大幅降低。加之安全研究人员对浏览器沙箱漏洞的聚焦,实现沙箱逃逸的难度也随之增加。
在此背景下,腾讯安全玄武实验室的安全研究员王永科、马彬和刘惠明将浏览器沙箱攻击的新技术带上了Black Hat Asia 2019。在题为《Attacking Browser Sandbox: Live Persistently and Prosperously》的主题演讲中,三位研究员详尽地介绍了如何在不突破沙箱策略限制的情况下,实现对沙箱的深度持久化攻击。据介绍,通过对包括Chrome在内的几款主流浏览器的研究,他们利用沙箱的固有特性,实现了Render进程持久化和绕过Chrome Site Isolation后毒化浏览器缓存两大持久化攻击手段。同时,还提出了一种新型的持久化攻击技术——“克隆攻击”,可以远程克隆并持久化控制目标用户账户。
(图:腾讯安全玄武实验室安全研究员王永科、马彬和刘惠明)
BlackHat是由传奇极客Jeff Moss于1997年创办的全球安全技术大会,每年会分别在亚洲、欧洲、美国各举办一场。大会一直着力汇集全球最前沿的信息安全研究和技术,并制定了严格的报告评审机制,报告入选率不足20%。腾讯安全联合实验室本次在Black Hat Asia 2019(2019亚洲黑帽大会)上的演讲,既是对腾讯安全技术新探索的成果展示,也是对腾讯安全研究能力的再次肯定。
免责声明:本网站内容主要来自原创、合作伙伴供稿和第三方自媒体作者投稿,凡在本网站出现的信息,均仅供参考。本网站将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。本网站对有关资料所引致的错误、不确或遗漏,概不负任何法律责任。任何单位或个人认为本网站中的网页或链接内容可能涉嫌侵犯其知识产权或存在不实内容时,应及时向本网站提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明。本网站在收到上述法律文件后,将会依法尽快联系相关文章源头核实,沟通删除相关内容或断开相关链接。